El término DMZ Científica se refiere a una subred informática estructurada para ser segura, pero sin las limitaciones de rendimiento que resultarían de transmitir datos a través de un cortafuegos con estado . [ 1 ] [ 2 ] La DMZ Científica está diseñada para gestionar transferencias de datos de alto volumen, típicas de la computación científica y de alto rendimiento , mediante la creación de una DMZ especial para acomodar dichas transferencias. [ 3 ] Normalmente se implementa en el perímetro de la red local o cerca de él, y está optimizada para un número moderado de flujos de alta velocidad, en lugar de para sistemas empresariales de propósito general o computación empresarial . [ 4 ]
El término Zona Desmilitarizada Científica (Science DMZ) fue acuñado por colaboradores de la red ESnet del Departamento de Energía de los Estados Unidos en 2010. [ 5 ] Varias universidades y laboratorios han implementado o están implementando una Zona Desmilitarizada Científica. En 2012, la Fundación Nacional de Ciencias financió la creación o mejora de Zonas Desmilitarizadas Científicas en varios campus universitarios de los Estados Unidos. [ 6 ] [ 7 ] [ 8 ]
La DMZ científica [ 9 ] es una arquitectura de red para soportar Big Data . La llamada explosión de información se ha discutido desde mediados de la década de 1960, y más recientemente el término diluvio de datos [ 10 ] se ha utilizado para describir el crecimiento exponencial en muchos tipos de conjuntos de datos. Estos enormes conjuntos de datos, a menudo necesitan ser copiados de una ubicación a otra usando Internet. El movimiento de conjuntos de datos de esta magnitud en un tiempo razonable debería ser posible en redes modernas. Por ejemplo, debería tomar solo menos de 4 horas transferir 10 Terabytes de datos en una ruta de red Ethernet de 10 Gigabit , suponiendo que el rendimiento del disco sea adecuado [ 11 ]. El problema es que esto requiere redes libres de pérdida de paquetes y dispositivos intermedios como modeladores de tráfico o cortafuegos que ralentizan el rendimiento de la red.
Cortafuegos con estado
La mayoría de las empresas y otras instituciones utilizan un cortafuegos para proteger su red interna de ataques maliciosos provenientes del exterior. Todo el tráfico entre la red interna e Internet debe pasar por un cortafuegos, que descarta el tráfico que probablemente sea dañino.
Un cortafuegos con estado monitoriza el estado de cada conexión lógica que lo atraviesa y rechaza los paquetes de datos que no se corresponden con el estado de la conexión. Por ejemplo, un sitio web no podría enviar una página a un ordenador de la red interna a menos que este la haya solicitado. Esto requiere que el cortafuegos registre las páginas solicitadas recientemente y asocie las solicitudes con las respuestas.
Un cortafuegos debe analizar el tráfico de red con mucho más detalle que otros componentes de red, como enrutadores y conmutadores. Los enrutadores solo se ocupan de la capa de red , pero los cortafuegos también deben procesar las capas de transporte y aplicación . Todo este procesamiento adicional consume tiempo y limita el rendimiento de la red. Mientras que los enrutadores y la mayoría de los demás componentes de red pueden manejar velocidades de 100 mil millones de bits por segundo (Gbps), los cortafuegos limitan el tráfico a aproximadamente 1 Gbit/s, [ 12 ] lo cual es inaceptable para transmitir grandes cantidades de datos científicos.
Los cortafuegos modernos pueden aprovechar hardware personalizado ( ASIC ) para acelerar el tráfico y la inspección, logrando así un mayor rendimiento. Esto puede representar una alternativa a las DMZ científicas y permite la inspección in situ a través de los cortafuegos existentes, siempre que la inspección de gestión unificada de amenazas (UTM) esté desactivada.
Si bien un firewall con estado puede ser necesario para datos comerciales críticos, como registros financieros, tarjetas de crédito, datos de empleo, calificaciones de estudiantes, secretos comerciales, etc., los datos científicos requieren menos protección, porque generalmente existen copias en múltiples ubicaciones y hay menos incentivos económicos para manipularlos. [ 4 ]
DMZ

Un cortafuegos debe restringir el acceso a la red interna, pero permitir el acceso externo a los servicios públicos, como los servidores web de la red interna. Esto se suele lograr creando una red interna separada llamada DMZ, un juego de palabras con "zona desmilitarizada". Los dispositivos externos pueden acceder a los dispositivos de la DMZ. Estos dispositivos suelen recibir un mantenimiento más riguroso para reducir su vulnerabilidad al malware. A los dispositivos reforzados se les suele llamar servidores bastión .
La DMZ científica va un paso más allá, trasladando la computación de alto rendimiento a su propia DMZ. [ 13 ] Enrutadores especialmente configurados transmiten datos científicos directamente desde o hacia dispositivos designados en una red interna, creando así una DMZ virtual. La seguridad se mantiene mediante la configuración de listas de control de acceso (ACL) en los enrutadores para permitir únicamente el tráfico desde y hacia fuentes y destinos específicos. La seguridad se refuerza aún más mediante el uso de un sistema de detección de intrusiones (IDS) para monitorear el tráfico y buscar indicios de ataque. Cuando se detecta un ataque, el IDS puede actualizar automáticamente las tablas del enrutador, lo que da como resultado lo que algunos denominan un agujero negro activado remotamente (RTBH). [ 1 ]
Justificación
La DMZ científica proporciona una ubicación bien configurada para la infraestructura de red, sistemas y seguridad que admite la transferencia de datos de alto rendimiento. En entornos científicos con gran volumen de datos, los conjuntos de datos superan la capacidad de los soportes portátiles, y las configuraciones predeterminadas utilizadas por muchos proveedores de equipos y software resultan insuficientes para aplicaciones de alto rendimiento. Los componentes de la DMZ científica están configurados específicamente para admitir aplicaciones de alto rendimiento y facilitar el diagnóstico rápido de problemas de rendimiento. Sin la implementación de una infraestructura dedicada, a menudo es imposible lograr un rendimiento aceptable. Simplemente aumentar el ancho de banda de la red no suele ser suficiente, ya que los problemas de rendimiento se deben a múltiples factores, desde firewalls con poca potencia hasta fibra óptica sucia o sistemas operativos mal optimizados.
Science DMZ es la codificación de un conjunto de buenas prácticas compartidas —conceptos desarrollados a lo largo de los años— por la comunidad de redes y sistemas científicos. El modelo Science DMZ describe los componentes esenciales de una infraestructura de transferencia de datos de alto rendimiento de forma accesible para personas sin conocimientos especializados y escalable a instituciones o experimentos de cualquier tamaño.
Componentes
Los componentes principales de una DMZ científica son:
- Un nodo de transferencia de datos (DTN) de alto rendimiento [ 14 ] que ejecuta herramientas de transferencia de datos en paralelo como GridFTP.
- Un host de monitoreo del rendimiento de la red, como perfSONAR
- Un enrutador/conmutador de alto rendimiento
Los componentes opcionales de Science DMZ incluyen:
- Compatibilidad con redes privadas virtuales (VPN) de conmutación de etiquetas multiprotocolo (MPLS) de capa 2.
- Compatibilidad con redes definidas por software
Véase también
Referencias
- 1 2 Dan Goodin (26 de junio de 2012). "Los científicos experimentan la vida fuera del cortafuegos con las "DMZ científicas"." . Consultado el 12 de mayo de 2013 .
- ↑ Eli Dart; Brian Tierney; Eric Pouyoul; Joe Breen (enero de 2012). "Logrando la DMZ científica" (PDF) . Recuperado el 31 de diciembre de 2015 .
- ↑ Dart, E.; Rotman, L.; Tierney, B.; Hester, M.; Zurawski, J. (2013). "The Science DMZ". Actas de la Conferencia Internacional sobre Computación de Alto Rendimiento, Redes, Almacenamiento y Análisis - SC '13 . p. 1. doi : 10.1145/2503210.2503245 . ISBN 978-1-4503-2378-9. S2CID 52861484 .
- 1 2 "¿Por qué la DMZ de la ciencia?" . Consultado el 12 de mayo de 2013 .
- ↑ Dart, Eli; Metzger, Joe (13 de junio de 2011). "La DMZ científica" . Taller CERN LHCOPN/LHCONE . Consultado el 26 de mayo de 2013. Esta
es la referencia más antigua que se puede citar sobre la DMZ científica. El trabajo sobre este concepto se había estado realizando durante varios años antes de esta publicación.
- ↑ "Implementación de una DMZ científica en la Universidad Estatal de San Diego para facilitar la transferencia de datos de alto rendimiento para aplicaciones científicas" . Fundación Nacional de Ciencias. 10 de septiembre de 2012. Consultado el 13 de mayo de 2013 .
- ↑ "SDNX - Habilitando la DMZ de ciencia dinámica de extremo a extremo" . Fundación Nacional de Ciencias. 7 de septiembre de 2012. Consultado el 13 de mayo de 2013 .
- ↑ "Mejora de una DMZ científica existente" . Fundación Nacional de Ciencias. 12 de septiembre de 2012. Consultado el 13 de mayo de 2013 .
- ↑ Dart, Eli; Rotman, Lauren (agosto de 2012). "La DMZ científica: una arquitectura de red para macrodatos" . Informe del LBNL.
- ↑ Brett Ryder (25 de febrero de 2010). "El diluvio de datos" . The Economist.
- ↑ . "Requisitos y expectativas de la red" . Laboratorio Nacional Lawrence Berkeley.
- ↑ "Comparativa de rendimiento de cortafuegos" (PDF) .
- ↑ pmoyer (13 de diciembre de 2012). "Arquitectura de la Red de Investigación y Educación (REN): Ciencia-DMZ" . Recuperado el 12 de mayo de 2013 .
- ↑ "Science DMZ: Nodos de transferencia de datos" . Laboratorio Lawrence Berkeley. 4 de abril de 2013. Consultado el 13 de mayo de 2013 .
Enlaces externos
- Páginas web de ESnet que describen la DMZ científica
- Financiación de programas de la NSF para DMZ científicas
- Anuncio en la DMZ de ciencia de la Universidad Estatal de Ohio.
- Convocatoria de la NSF para obtener financiación para la construcción de DMZ científicas.
- Zona desmilitarizada de ciencias de la Universidad de Utah
- seguridad de redes informáticas
- Arquitectura de red
- Rendimiento de la red